
Erkennt aktive Domain-Mutationen, um Phishing und Smishing zu verhindern. Verwendet IANA-TLDs, Blockchain-DNS-Validierung und DoH-Malware-Berichte. Gibt JSON- oder TXT-Berichte aus.
Dieses Tool gibt Blue Teams, SOCs, Forschern und Unternehmen die Möglichkeit, die aktiven Mutationen ihrer Domains zu erkennen und so die Nutzung dieser Domains für betrügerische Aktivitäten wie Phishing und Smishing zu verhindern.
Dafür ermöglicht Typodetect die Nutzung der neuesten verfügbaren Version der TLDs (Top Level Domains), die auf der IANA-Website veröffentlicht werden, die Validierung dezentraler Domains in Blockchain-DNS und die Malware-Berichte in DoH-Diensten (DNS over HTTPS).
Zur Benutzerfreundlichkeit liefert Typodetect den Bericht standardmäßig im JSON-Format oder im TXT-Format, je nachdem, wie der Benutzer wählt, und zeigt auf dem Bildschirm eine Zusammenfassung der generierten Mutationen, der aktiven Domains und der mit Malware oder dezentralen Domains erkannten Berichte an.
Klonen Sie dieses Repository mit:
git clone https://github.com/Telefonica/typodetect
Führen Sie das Setup zur Installation aus:
python3 pip install -r requirements.txt
Im TypoDetect-Verzeichnis:
python3 typodetect.py -h
usage: typodetect.py [-h] [-u UPDATE] [-t N_THREADS] [-d DOH_SERVER] [-o OUTPUT] domain
positional arguments:
domain specify domain to process
optional arguments:
-h, --help show this help message and exit
-u UPDATE, --update UPDATE
(Y/N) for update TLD's database (default:N)
-t N_THREADS, --threads N_THREADS
Number of threads for processing (default:5)
-d DOH_SERVER, --doh DOH_SERVER
Section DoH for use: [1] ElevenPaths (default) [2] Cloudfare
-o OUTPUT, --output OUTPUT
JSON or TXT, options of filetype (default:JSON)
Für eine einfache Analyse:
python3 typodetect.py <domain>
Zum Aktualisieren der IANA-Datenbank und Analyse:
python3 typodetect.py -u y <domain>
Für die Analyse mit mehr Threads:
python3 typodetect.py -t <number of threads> <domain>
Für einen anderen DoH (aktuell nur ElevenPaths oder CloudFare)
python3 typodetect.py -d 2 <domain>
Zum Erstellen eines TXT-Berichts
python3 typodetect.py -o TXT <domain>
Im Verzeichnis 'reports' wird die Berichtsdatei standardmäßig im JSON-Format mit dem Namen der analysierten Domain und dem Datum gespeichert, zum Beispiel:
elevenpaths.com2021-01-26T18:20:10.34568.json
Der JSON-Bericht hat die folgende Struktur für jede erkannte aktive Mutation:
{ id:
"report_DoH" : <string>
"domain": <string>
"A": [ip1, ip2, ...]
"MX": [mx1, mx2, ...]
}
Die Felder enthalten die folgenden Informationen:
id: Integer id of mutation
"report_DoH": "" - Domain of Descentralised DNS
"Malware" - Domain reported as dangerous for DoH
"Good" - Domain reported as good for DoH
"domain": Mutation detected as active.
"A": IP's address of A type in DNS of the mutation.
"MX": IP's or CNAME of MX type in DNS of the mutation.